CVE-2022-27925
Synacor Zimbra Collaboration Suite (ZCS) Arbitrary File Upload Vulnerability
CVSS
7.2
Alto
EPSS
98.7%
p100
KEV
SÍ
11 ago 2022
Exploit Today
80
0-100
Publicado: 21 abr 2022 · Última mod.: 4 ago 2026 · CWE-22
Producto
Synacor / Zimbra Collaboration Suite (ZCS)
Vulnerabilidad
Synacor Zimbra Collaboration Suite (ZCS) Arbitrary File Upload Vulnerability
Añadido a KEV
11 ago 2022
Remediar antes de
1 sept 2022
Uso conocido en ransomware
Sí
Descripción resumida
Synacor Zimbra Collaboration Suite (ZCS) contains flaw in the mboximport functionality, allowing an authenticated attacker to upload arbitrary files to perform remote code execution. This vulnerability was chained with CVE-2022-37042 which allows for unauthenticated remote code execution.
Acción requerida
Apply updates per vendor instructions.
Notas
https://blog.zimbra.com/2022/08/authentication-bypass-in-mailboximportservlet-vulnerability/; https://nvd.nist.gov/vuln/detail/CVE-2022-27925
Zimbra Collaboration (aka ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. An authenticated user with administrator rights has the ability to upload arbitrary files to the system, leading to directory traversal.
- packetstormsecurity.comhttp://packetstormsecurity.com/files/168146/Zimbra-Zip-Path-Traversal.html
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Security_Center
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P24
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- packetstormsecurity.comhttp://packetstormsecurity.com/files/168146/Zimbra-Zip-Path-Traversal.html
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Security_Center
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P24
- wiki.zimbra.comhttps://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-27925